何が起きたか
HKUDS Vibe-TradingオープンソースLLMトレーディングエージェントに関する3つのGitHubレビュー済みアドバイザリが2026年10月2日にGitHub Advisory Databaseに入力されました(研究クレジット: lemi9090)。これらは、rootシェルにつながる認証なしのFastAPIサーフェス(CVSS 10.0)、LLM呼び出し可能なシェル/コードツールとSSRF(CVSS 10.0)、バージョン0.1.0-0.1.6における無制限のファイル読み取りツール(CVSS 7.5)を対象としています。アドバイザリは、ブローカー、LLMプロバイダー(例:OPENROUTER_API_KEY)、クラウドキーの平文窃取に加え、エージェントを同じツールへ誘導するプロンプトインジェクションを実証しています。根本的な欠陥はv0.1.7(2026年5月)で修正されましたが、追加の後続CVEは0.1.10でのみパッチ適用され、0.1.16が現在のサポート対象リリースです。
なぜ重要か
これは、高価値の金融およびLLM資格情報を保持する実際のエージェンティックAIシステムに対する完全なチェーンです。自律型トレーディングエージェント上のインターネット到達可能で認証のない制御サーフェスは、rootとしての任意コマンド実行、資格情報窃取、メモリ/データ露出に加え、APIがロックダウンされている場合でもエージェント自体を悪用するプロンプトインジェクションパスをもたらします。このようなフレームワークを実行または公開している防御側は、デフォルト認証オフを即時のインシデントトリガーとして扱う必要があります。
攻撃経路
API_AUTH_KEYがデフォルトで未設定のため、すべての保護されたエンドポイントは匿名です。認証されていないネットワーククライアントは/sessions/{id}/messagesにPOSTし、LLMエージェントのBashToolを駆動してコンテナ内でrootとして任意のシェルコマンドを実行できます(また、バックテストのexec_moduleパスを介して個別にコード実行をトリガーできます)。Python/シェル/設定ファイルの認証なしファイルアップロードに加え、~/.ssh、/root/.aws/credentials、.env(ブローカー/LLM/市場データAPIキーを含む)、/proc/self/environを読み取れるファイル読み取りツール。API_AUTH_KEYが設定されている場合でも、読み取りエンドポイントは完全なセッション履歴を返します。2番目の検出が難しいパス:ドキュメント/Webページを介したプロンプトインジェクションが、正当なエージェントセッションを同じツールに誘導します。
影響を受けるシステム
HKUDS vibe-trading-ai バージョン0.1.0から0.1.6(GHSAアドバイザリは0.1.7で修正)。後続のCVE(CVE-2026-58169/-58170/-58171/-58173)は0.1.10より前のバージョンに露出を拡大することに注意。現在のリリースは0.1.16
緩和策
vibe-trading-ai 0.1.16にアップグレードしてください。デプロイメントでは、API_AUTH_KEYを設定し、APIをlocalhostにバインドし、公開されたインスタンスの.envまたは環境に存在したAPIキーをすべてローテーションしてください。アドバイザリ: https://github.com/advisories/GHSA-v2f8-6655-7grj、https://github.com/advisories/GHSA-jqmf-mx4f-hfr6、https://github.com/advisories/GHSA-5rmq-chc7-m22f